Prinz Eugen ransomver prvo zaključava ono što najviše boli
Novi Prinz Eugen ransomver ne ide nasumično po disku, već daje prednost fajlovima koji su poslednji menjani. Prema analizi Threatdown-a, Malwarebytes-ovog enterprise tima, namera je očigledna: najnoviji fajlovi su često oni koji se stvarno koriste u poslu, pa njihovo zaključavanje najviše boli. Istraživači navode da napadači rade u hands-on-keyboard maniru, da verovatno ulaze preko ukradenih RDP kredencijala i zatim ručno preuzimaju i pokreću payload servertool.exe. U jednom incidentu primećeni su RemotePC RMM alat i backdoor administratorski nalog za održavanje pristupa. Prinz Eugen za sada ne izgleda kao ransomware-as-a-service operacija, nema javnog regrutovanja saradnika, a na leak sajtu su navedene samo tri žrtve, iako istraživači spominju najmanje pet poznatih slučajeva.
Ovo je manje priča o novom igraču u ransomver ekosistemu, a više o starom problemu koji se uporno vraća. Ako napadač uđe kroz RDP, dobije administratorski pristup, instalira legitimni RMM i ostavi rezervni nalog, enkripcija je samo završni čin. Prioritetno zaključavanje poslednje korišćenih dokumenata pokazuje da cilj nije efekat kvantiteta, već kvaliteta. Gađaju najosetljivije delove sistema u cilju bolje realizacije otkupa.
- Proveriti da li je RDP izložen internetu i odmah ga zatvoriti iza VPN-a, MFA i ograničenih pristupnih lista
- Pregledati sve instalirane RMM alate, posebno RemotePC i druge alate koji nisu deo odobrenog IT inventara
- Proveriti lokalne i domenske administratorske naloge, novokreirane naloge i naloge koji ne bi trebalo da imaju privilegije
- Tražiti tragove ručnog preuzimanja i pokretanja fajlova kao što je servertool.exe, uz neuobičajene PowerShell, cmd i RMM aktivnosti
- Testirati oporavak najnovijih poslovnih fajlova iz backup-a, jer su oni meta kada napadač želi da pritisak proradi odmah